> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux Resource Owner Password et pourquoi vous devriez l’utiliser pour des applications hautement fiables.

# Flux Resource Owner Password

<Warning>
  Comme le flux Resource Owner Password (ROP) implique que l’application traite le mot de passe de l’utilisateur, il ne doit pas être utilisé par des clients tiers.
</Warning>

Même si nous ne le recommandons pas, les applications hautement fiables peuvent utiliser le flux <Tooltip tip="Propriétaire de la ressource : Entité (comme un utilisateur ou une application) capable d’accorder l’accès à une ressource protégée." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Resource+Owner">Resource Owner</Tooltip> Password (défini dans [OAuth 2.0 RFC 6749, section 4.3](https://tools.ietf.org/html/rfc6749#section-4.3) et parfois appelé Resource Owner Password Grant ou ROPG), dans lequel les utilisateurs doivent fournir leurs identifiants (username/email/phone et mot de passe), généralement au moyen d’un formulaire interactif. Comme ces identifiants sont envoyés au backend et peuvent être stockées pour une utilisation ultérieure avant d’être échangées contre un <Tooltip tip="Jeton d’accès : information d’authentification d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+Token">jeton d’accès</Tooltip>, il est impératif que l’application soit jugée entièrement digne de confiance pour traiter ces renseignements.

Même si cette condition est remplie, le flux Resource Owner Password ne devrait être utilisé que lorsque les flux avec redirection (comme le [flux de code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow)) ne peuvent pas être utilisés.

<div id="how-it-works">
  ## Fonctionnement
</div>

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4EeYNcnVX1RFcTy5z4lP4v/c3e4d22e6f8bf558caf07338a7388097/ROP_Grant.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=56a360b162a2e39f3fa33c5d9787c03d" alt="Diagramme - Flux Resource Owner Password" width="2234" height="1330" data-path="docs/images/cdy7uua7fh8z/4EeYNcnVX1RFcTy5z4lP4v/c3e4d22e6f8bf558caf07338a7388097/ROP_Grant.png" />
</Frame>

1. L’utilisateur clique sur **Login** dans l’application et saisit ses identifiants.
2. Votre application transmet les identifiants de l’utilisateur à votre Auth0 Authorization Server ([point de terminaison `/oauth/token`](https://auth0.com/docs/api/authentication#resource-owner-password)).
3. Votre Auth0 Authorization Server valide les identifiants.
4. Votre Auth0 Authorization Server renvoie un jeton d’accès (et, au besoin, un Refresh Token).
5. Votre application peut utiliser le jeton d’accès pour envoyer une requête à une API afin d’accéder à des renseignements sur l’utilisateur.
6. L’API renvoie les données demandées.

<div id="how-to-implement-it">
  ## Comment le mettre en œuvre
</div>

La façon la plus simple de le mettre en œuvre consiste à suivre notre tutoriel pour utiliser nos points de terminaison d’API afin d’[appeler votre API à l’aide du flux Resource Owner Password](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow/call-your-api-using-resource-owner-password-flow).

<div id="realm-support">
  ## Prise en charge des realms
</div>

Auth0 fournit un grant d’extension offrant une fonctionnalité semblable à celle du grant Resource Owner Password, mais qui vous permet de conserver des répertoires d’utilisateurs distincts (correspondant à des connexions distinctes) et de préciser lequel utiliser pendant le processus.

Par exemple, supposons que vous vouliez afficher une liste déroulante dans l’interface de connexion de votre application afin de permettre aux utilisateurs de choisir leur type d’utilisateur : `Employees` ou `Customers`. Dans ce cas, vous configureriez `Employees` et `Customers` comme des realms (et mettriez en place une connexion correspondante pour chacun), ce qui permet de conserver les identifiants des employés et des clients dans des répertoires d’utilisateurs distincts. Lorsque vous demandez un token, vous soumettez la valeur du realm avec les identifiants de l’utilisateur, et le realm soumis sera utilisé pour vérifier le mot de passe.

Pour en savoir plus sur la mise en œuvre de ce grant d’extension, consultez [Call Your API Using flux Resource Owner Password: Configure Realm Support](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow/call-your-api-using-resource-owner-password-flow).

<div id="rules">
  ## Rules
</div>

Les Rules s’exécutent dans le cadre du flux Resource Owner Password (y compris le grant d’extension Realm). Toutefois, les redirect rules ne fonctionnent pas. Si vous tentez d’effectuer une redirection en définissant `context.redirect` dans votre règle, le flux d’authentification renverra une erreur. Pour en savoir plus sur les Rules, consultez [Auth0 Rules](/docs/fr-ca/customize/rules). Pour en savoir plus sur les redirect rules, consultez [Redirect Users from Within Rules](/docs/fr-ca/customize/rules/redirect-users).

<div id="mfa-support">
  ## Soutien pour la MFA
</div>

Si vous devez utiliser le flux Resource Owner Password, mais que vous avez besoin d’une authentification plus robuste, vous pouvez ajouter l’<Tooltip tip="authentification multifacteur (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=multi-factor+authentication">authentification multifacteur</Tooltip> (MFA). Pour savoir comment faire, consultez [S’authentifier à l’aide du flux Resource Owner Password avec la MFA](/docs/fr-ca/secure/multi-factor-authentication/authenticate-using-ropg-flow-with-mfa).

<div id="attack-protection">
  ## Protection contre les attaques
</div>

Lors de l’utilisation du flux Resource Owner Password avec <Tooltip tip="Protection contre les attaques par force brute : forme de protection contre les attaques qui protège contre les attaques par force brute provenant d’une seule adresse IP et visant un seul compte d’utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=brute-force+protection">protection contre les attaques par force brute</Tooltip>, certaines fonctionnalités de <Tooltip tip="Protection contre les attaques par force brute : forme de protection contre les attaques qui protège contre les attaques par force brute provenant d’une seule adresse IP et visant un seul compte d’utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=attack+protection">protection contre les attaques</Tooltip> peuvent ne pas fonctionner. Il est toutefois possible d’éviter certains problèmes courants. Pour en savoir plus, consultez [Éviter les problèmes courants avec le flux Resource Owner Password et la protection contre les attaques](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow/avoid-common-issues-with-resource-owner-password-flow-and-attack-protection).

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/docs/fr-ca/customize/rules)
* [Auth0 Hooks](/docs/fr-ca/customize/hooks)
* [Jetons](/docs/fr-ca/secure/tokens)
* [Bonnes pratiques relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 devrais-je utiliser ?](/docs/fr-ca/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
